Produktionssicherheit · Aktualisiert im Juli 2026

MCP macht Agenten stärker – und Risiken größer
So nutzen Sie MCP-Server sicher

MCP ist der USB-C-Anschluss für KI-Coding-Agenten. Sobald Sie jedoch GitHub, Datenbanken oder Shells anbinden, kann ein einziger kompromittierter Prompt Code preisgeben oder gefährliche Befehle ausführen. Hier finden Sie praxisnahe Muster für Sandboxing, Least Privilege und Auditing.

#MCP #Agent Security #Sandbox

Warum MCP Sicherheit dringlich macht

Beim klassischen Tool-Einsatz hieß es: „Das Modell bittet Sie, etwas auszuführen“. MCP lässt das Modell die von Ihnen bereitgestellten Tools selbst entdecken und aufrufen. Überprivilegierte MCP-Server bedeuten, dass ein Agent beliebige Dateien lesen, Code ändern oder in Produktions-Repositories pushen kann. Da Multi-Agent-Workflows 2026 zum Standard geworden sind, betrachten Sicherheitsteams MCP inzwischen als primäre Angriffsfläche.

Typische MCP-Risikomodelle

Zu weitreichende Berechtigungen

Frühe MCP-Server gewähren standardmäßig oft vollen Dateisystem- oder Shell-Zugriff. Eine einzige Prompt Injection genügt, und der Agent kann alles tun.

Shadow-MCP-Server

Entwickler oder Agenten starten ad hoc MCP-Server für interne Dienste, ohne dass diese geprüft werden. Sie werden zu unsichtbaren Hintertüren, die dauerhaft weiterlaufen.

Laterale Bewegung

Ein einzelner kompromittierter MCP-Server ist oft mit mehreren Ressourcen verbunden (Git + DB + CI). Angreifer können ihren Zugriff so schnell auf Ihren gesamten Stack ausweiten.

Empfohlene Sandbox-Muster

Lassen Sie Agenten in der Produktion niemals direkt auf den Host zugreifen. Isolationsstufen, von stark bis praktikabel:

Beispiel für die Berechtigungsdeklaration eines MCP-Servers
# 推荐:只读文件系统 + 网络白名单 + 进程隔离
# 生产 MCP 服务器应声明最小权限
tools:
  - name: "read_only_fs"
    permissions: ["read"]
  - name: "git_read"
    permissions: ["read", "status"]

# 避免直接给 write / exec 除非明确需要并加二次确认

Reale Deployments sollten Container (Docker/gVisor) + schreibgeschützte Mounts + Allowlists für ausgehenden Netzwerkverkehr verwenden. Die MCP-Binärdatei selbst sollte minimal sein.

Praktische Checkliste

  • ●Betreiben Sie jeden MCP-Server als Benutzer mit minimalen Rechten und deklarieren Sie für jedes Tool ausdrücklich den Umfang für Lesen, Schreiben und Ausführen.
  • ●Schützen Sie sensible Aktionen (Code schreiben, git push, Tests in der Produktion ausführen) durch eine manuelle Bestätigung oder eine zweite Freigabe.
  • ●Aktivieren Sie vollständige Audit-Logs: Erfassen Sie, welches Modell, welche Sitzung, welches Tool und eine Zusammenfassung der Argumente beteiligt waren.
  • ●Prüfen Sie regelmäßig die Liste der verbundenen MCP-Server, entfernen Sie ungenutzte Server und bevorzugen Sie kurzlebige Tokens mit begrenztem Geltungsbereich gegenüber langlebigen persönlichen Tokens.

So nutzen Sie MCP auf QCode sicherer

QCode bietet Ihnen einen API-Key und latenzarmen Zugang aus China. Sie können die MCP-Ökosysteme von Claude Code, Codex und Gemini unter demselben Key anbinden und im Dashboard den modellübergreifenden Aufrufverlauf für Audits einsehen. Der gesamte MCP-Traffic läuft über den Relay-Dienst; Ihre Original-Keys werden Servern von Drittanbietern nie direkt offengelegt.

FAQ zur MCP-Sicherheit

Muss ich meine MCP-Server selbst schreiben? Sind Community-Server sicher?

Es gibt inzwischen über zehntausend Community-Server von unterschiedlicher Qualität. Verwenden Sie nur Open-Source-Server mit vielen Sternen und aktuellen Updates. Forken Sie sie und schränken Sie die Berechtigungen ein, bevor Sie sie in der Produktion betreiben. Geben Sie niemals Produktions-Zugangsdaten direkt weiter.

Schränkt Sandboxing die Fähigkeiten des Agenten ein?

Eine gut konzipierte Sandbox (schreibgeschützt + eingeschränkte Ausführung + Egress-Whitelist) hat kaum Auswirkungen auf das alltägliche Coding. Umfangreiche Refactorings und Integrationstests lassen sich weiterhin über eine ausdrückliche manuelle Bestätigung oder kontrollierte CI-Runner durchführen.

Erhöht das Routing von MCP-Traffic über QCode das Sicherheitsrisiko?

QCode leitet Anfragen nur weiter und verwaltet Kontingente; Ihren Quellcode oder Ihr Dateisystem speichert QCode nicht dauerhaft. MCP-Verbindungen werden weiterhin von Ihrem Client aufgebaut. In Kombination mit Tokens nach dem Least-Privilege-Prinzip ist die zusätzliche Angriffsfläche begrenzt und prüfbar.

Wie prüfe ich schnell, welche riskanten MCP-Server mein Projekt verwendet?

Bitten Sie Ihren Agenten (Claude Code / Codex), „alle verbundenen MCP-Server und ihre deklarierten Berechtigungen aufzulisten“, und gleichen Sie das Ergebnis mit .mcp.json oder anderen Konfigurationsdateien ab. Filtern Sie außerdem im QCode-Dashboard die jüngsten Aufrufe mit hohen Rechten.

MCP und mehrere Modelle sicher verbinden

Ein QCode-Key für die Ökosysteme von Claude, GPT und Gemini mit lückenlosem Audit-Trail aller Aufrufe.

Erst testen, dann entscheiden

Unsicher bei der Tarifwahl? Beginnen Sie mit Starter ($8.57/Monat) und wechseln Sie auf einen höheren Tarif, wenn Sie zufrieden sind — der ungenutzte Wert des alten Tarifs geht auf Ihr Guthaben zurück.